Capgo до 12.128.2 содержит уязвимость изоляции области в конечной точке POST /webhooks/test, которая позволяет ключам API на уровне приложения вызывать операции веб-перехватчика на уровне организации. Злоумышленники с учетными данными на уровне приложения могут инициировать подписанные исходящие веб-перехватчики для произвольных веб-перехватчиков организации за пределами объявленной границы приложения, минуя проверку авторизации Limited_to_apps.
Показать оригинальное описание (EN)
Capgo before 12.128.2 contains a scope isolation vulnerability in the POST /webhooks/test endpoint that allows app-scoped API keys to invoke org-scoped webhook operations. Attackers with app-scoped credentials can trigger signed outbound webhook deliveries for arbitrary organization webhooks outside their declared app boundary, bypassing the limited_to_apps authorization check.
Характеристики атаки
Последствия
Строка CVSS v4.0